Client ScreenConnect : fichiers lancés sans accord de l’hôte
Cet article est une traduction automatique par intelligence artificielle de l’original allemand. La version allemande fait foi.
La CISA a classé la faille du client ScreenConnect comme exploitée. Lors d’une session à distance en cours, des fichiers peuvent être transférés et exécutés sans confirmation de l’hôte. Le délai pour les institutions fédérales civiles américaines a expiré le 14 septembre.
Les points clés en bref
- La CISA classe la CVE-2026-84869 comme exploitée. Les institutions fédérales civiles américaines avaient jusqu’au 14 septembre pour appliquer le correctif et effectuer une analyse forensique.
- ConnectWise limite la faille au client. Les serveurs restent en dehors du périmètre. L’évaluation indique un niveau Important avec une priorité 1 (Haute) et un score de 9,9 sur l’échelle CVSS.
- La version 26.6.5 corrige la faille. Les serveurs cloud sont déjà mis à jour. Les clients hôtes nécessitent une réinstallation et les agents d’accès une mise à jour.
- Huntress a observé fin août trois incidents. Des clients modifiés ont poussé les fichiers 1.vbs à 4.vbs vers les hôtes nouvellement connectés.
À lire aussi : Des attaquants lisent des fichiers GitLab sans authentification · Des commandes externes possibles sur 8 393 serveurs Gitea
La CISA accorde trois jours aux institutions américaines
Le 11 septembre, l’autorité américaine CISA a intégré la vulnérabilité CVE-2026-84869 dans son catalogue des failles connues et exploitées. L’entrée concerne ConnectWise ScreenConnect. La CISA évoque un manque d’autorisation et une gestion insuffisante des droits : des fichiers peuvent être transférés et exécutés lors d’une session à distance en cours, sans accord de l’hôte.
Les institutions fédérales civiles américaines devaient corriger cette faille dans leurs systèmes concernés avant le 14 septembre ou les protéger autrement. Le catalogue exige en outre une analyse forensique. Le CISA indique que l’utilisation liée au Ransomware reste inconnue.
Le Centre canadien pour la cybersécurité confirme dans l’avis AV26-903, mis à jour le 11 septembre, la même intégration dans le catalogue des failles exploitées. Aucune échéance comparable n’existe pour les exploitants allemands. Même sans délai américain, ils restent exposés à la même attaque.
Les fichiers s’exécutent sans validation de l’hôte
ConnectWise a décrit la faille le 8 septembre et la limite au client. Les serveurs restent hors de portée.
ConnectWise attribue un score de 9,9 sur l’échelle CVSS. Le vecteur mentionne une attaque par réseau, une complexité faible et des privilèges bas. Aucune confirmation de l’hôte n’est requise.
Toutes les versions de ScreenConnect antérieures à la 26.6.5 sont concernées. La version 26.6.5 corrige la faille, tout comme les versions ultérieures. ConnectWise avait déjà prévenu ses clients le 3 septembre sur ce comportement de transfert de fichiers et recommandé de supprimer l’autorisation TransferFiles dans les sessions ouvertes. Le correctif a suivi cinq jours plus tard.
Définition · ScreenConnect
Qu’est-ce que ScreenConnect ? Un logiciel de télémaintenance développé par ConnectWise pour les sessions de support et d’accès. Les prestataires de services et les équipes IT internes l’utilisent pour contrôler des machines distantes. La version cloud est hébergée par ConnectWise, tandis que la version on-premise est gérée par le client. Le client installé sur l’hôte exécute les transferts de fichiers et les commandes de démarrage.
Huntress détecte quatre scripts exécutés via le client
Huntress a observé fin août dans plusieurs organisations le même schéma. Des clients malveillants lançaient le Windows Script Host et exécutaient successivement quatre fichiers VBScript. Les incidents ont commencé par du social engineering. Ensuite, des clients déjà installés et modifiés ont automatiquement transféré ces mêmes fichiers vers de nouveaux terminaux connectés. Huntress décrit cette propagation comme semblable à celle d’un ver.
Deux des cas documentés remontent au 20 août, un autre au 24 août. Une intrusion a eu lieu via Quick Assist, une autre par le téléchargement d’un fichier d’installation, et une troisième par un faux formulaire de remboursement.
Huntress cite les fichiers 1.vbs à 4.vbs. Dans les journaux d’audit de ScreenConnect, les exécutions de RunFiles ou RanFiles portant ces noms, lancées depuis le processus Guest, sont considérées comme suspectes.
John Hammond, Senior Principal Security Researcher chez Huntress, a déclaré à Help Net Security que l’activité observée correspond à la description de la faille. Huntress avait préalablement coordonné ses observations avec ConnectWise. Aucun groupe criminel identifié n’est connu à ce jour.
La mise à jour du cloud laisse les clients hôtes exposés
ConnectWise a déjà mis à jour les serveurs en cloud. Le bulletin d’alerte exige néanmoins la réinstallation des clients hôtes et la mise à jour des agents d’accès. Les partenaires en mode on-premise doivent d’abord passer à la version 26.6.5, puis appliquer les mêmes étapes pour les clients. En attendant, désactiver les droits de transfert de fichiers dans les sessions concernées réduit la surface d’attaque.
| Mode de déploiement | Serveurs | Clients |
|---|---|---|
| Cloud | ConnectWise a mis à jour | Réinstaller les clients hôtes, mettre à jour les agents d’accès |
| On-Premise | Mise à niveau vers 26.6.5 | Appliquer les mêmes étapes aux clients après la mise à jour du serveur |
Source : Bulletin ConnectWise sur ScreenConnect 26.6.5 du 8 septembre 2026.
La CISA renvoie, pour les mesures obligatoires, à la directive BOD 26-04. Il reste incertain de savoir combien de clients hôtes auront effectivement appliqué la version 26.6.5 à l’échéance américaine du 14 septembre. La seule mise à jour des serveurs ne répond pas à cette question.
Foire aux questions
Chaque question est fermée. Un clic déverrouille la réponse.
Cette faille concerne-t-elle le serveur ScreenConnect ?
Non. ConnectWise précise que la CVE-2026-84869 cible exclusivement le client. Les serveurs restent en dehors du périmètre. Le risque survient lors d’une session de support ou d’accès en cours sur l’hôte.
La mise à jour cloud de ConnectWise suffit-elle ?
Oui pour le serveur. Le bulletin exige en revanche la réinstallation des clients hôtes et la mise à jour des agents d’accès. Sans cette étape, le client vulnérable persiste sur l’hôte.
Quelles versions corrigent la CVE-2026-84869 ?
ScreenConnect 26.6.5 et toutes les versions ultérieures. Toutes les versions antérieures sont concernées. ConnectWise a diffusé le correctif le 8 septembre.
Que Huntress a-t-elle observé dans ces incidents ?
Trois cas indépendants fin août. Des clients modifiés lançaient le Windows Script Host et exécutaient les scripts 1.vbs à 4.vbs. Ces mêmes fichiers se propageaient vers les nouveaux hôtes connectés. Huntress n’identifie pas le groupe responsable.
Existe-t-il un délai pour les opérateurs allemands ?
Aucun délai officiel allemand n’est imposé. La CISA a fixé le 14 septembre comme échéance pour les acteurs civils américains et exige en sus une analyse forensique. Le Centre canadien pour la cybersécurité a confirmé cette intégration dans son catalogue.
Sélection de la rédaction
Conseil de lecture
Attaquants accèdent aux fichiers GitLab sans authentification
Conseil de lecture
CISA fixe un délai : les institutions américaines doivent appliquer le correctif MikroTik
Conseil de lecture
Possibilité d’exécuter des commandes externes sur 8 393 serveurs Gitea
Plus du réseau MBF Media
cloudmagazinKubernetes ne lance les jobs GPU que si tous les pods sont compatibles
MyBusinessFuturePénurie de compétences : la logistique mise sur l’IA plutôt que sur la formation
digital-chiefsOracle fait financer par ses clients le développement de ses capacités en IA
Source de l’image : générée par IA (septembre 2026)
Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.


